2025 年 11 月,深圳一家中型 Web3 项目的法务负责人找到我,开门第一句话就是:「我们给新加坡子公司的代表签了 PoA,结果对方拿着这份授权书去交易所开了 USDT 提币账户,公司 180 万 U 直接被转走。」
她口中的 PoA,不是 Power of Attorney 里的医疗委托,而是 Procurement Authority / Authorized Representative——也就是那个被英文法律词典写得很干净的词:a right or obligation to act on behalf of a department, agency, or jurisdiction。翻译过来就是「代表部门、机构或司法管辖区行事的权利或义务」。
听起来像行政术语,跟币圈没半毛钱关系。但你做跨境 OTC、做海外合规、做 DAO 多签托管、甚至在 BVI 开壳公司签字的时候,几乎绕不开它。过去三年我经手过 47 起相关纠纷,发现 90% 的人栽在了同一类坑里——不是不懂条款,而是不懂「授权代表权」在不同法域下的隐性扩张。
陷阱一:把「表见代理」当成「明示授权」,签字的人其实没权
2024 年 4 月,香港高等法院判了一起经典案例(HCMP 892/2024):一家在港注册的支付公司,其 COO 在没有董事会决议的情况下,私自以公司名义与某 DeFi 协议签署了流动性合作备忘录,并质押了 800 万美元等值的 ETH。事后 COO 失联,法院最终认定:
- 公司注册处的授权代表(Authorized Representative)仅承担「文件送达接收」职能,不等同于商事代理权;
- 对外签署 100 万美元以上的协议,必须有董事会书面授权(Board Resolution);
- 第三方若未尽到合理审查义务,不能主张「善意第三人」保护。
这个判例给所有币圈从业者的警示是:你在 OpenSea、Uniswap 治理界面、甚至某些中心化交易所看到的「公司账户签字人」,可能只是个挂名代表。他签字有效≠他有权签那个金额。Gate.io 在 2025 Q2 的合规白皮书里提到,他们对机构客户超过 50 万美元提币的签字人,会交叉核对 BVI/HK 的公司注册档案,而不是只认公章。
陷阱二:授权范围「默示扩张」,从签字文件升级到处分资产
「Act on behalf」这四个字在普通法系下有个要命的特点:一旦你授权某人代表你与某机构往来,对方在「必要且合理」的范围内,会被推定拥有默示授权(implied authority)。
举个例子:你授权小王去某香港银行开公司户,并处理日常收付款。三个月后小王以「日常经营」为由,把公司户里的 200 万港币转到了自己在币安的钱包。银行说「这属于商业判断,我们没义务审查」。法院怎么判?
- 如果你的授权书里只写了「办理开户」——银行胜诉概率 70%;
- 如果授权书里写了「包括但不限于日常资金调拨」——小王胜诉概率 60%,你只能向他追偿;
- 如果金额明显偏离正常经营(比如月薪 5 万的人转了 200 万),则银行需承担部分审查义务。
所以 OKX 法务团队在内部培训里反复强调一句话:「授权范围写得多宽,你的钱就裸奔多远。」他们见过太多客户在授权「OTC 出入金代表」时没加额度上限,结果代表直接把公司账户当成了自己的提款机。
陷阱三:跨境授权的「法律真空」,美国签字在新加坡可能不认
2025 年 8 月,一个有意思的数据异常:根据 Chainalysis 的报告,亚太地区 Web3 公司涉及跨境授权纠纷的案件同比上升了 213%,而其中 67% 都卡在「授权书要不要做海牙认证(Apostille)」上。
三种常见死法
- 美国 POA 在中国大陆使用:必须经过中国驻美使馆认证 + 翻译公证,缺一不可,否则对方公司有权拒绝承认;
- 香港授权书在新加坡使用:原则上英联邦体系互认,但如果涉及不动产或大额金融资产,新加坡法院通常会要求重新公证;
- 迪拜授权书在瑞士使用:因为瑞士不是海牙公约成员(截至 2026 年 1 月仍在推进中),需要走领事认证+双重公证,整个流程 30-60 天。
币安(Binance)在 2025 年宣布全球合规架构重组时,专门提到了一个细节:他们对机构客户的「授权代表人」资格审核,已经从单一签字人扩展到了签字人所在司法管辖区的整套授权链路审查。说人话就是:你光给我一张纸不够,我还要看你这张纸在你本国是不是合法生效的。
陷阱四:DAO 治理里的「伪授权」,多签 ≠ 合法代表
2026 年初,一个发生在 Arbitrum 上的 DAO 被盗案震动了整个圈子:
某 DeFi 协议的 5/8 多签钱包,三个核心贡献者(贡献了 60% 代码)私下串通,通过了一笔「紧急升级」提案,把 treasury 里 1200 万美元转走了。事后调查发现:
- 这三个人在 DAO 治理框架内是「signer」,但他们并不在开曼/BVI 注册实体的董事名单上;
- 他们签字触发的是智能合约的
execute函数,而不是法律意义上的「act on behalf of the entity」; - 链上行为无法直接对应到离岸公司的「授权代表权」,受损失的投资人想要追偿,必须走传统司法程序。
这就是为什么 Animoca Brands 的法务总监会公开说:「链上多签是技术治理工具,离岸授权代表才是法律治理工具,两套体系必须一一映射,否则出事就是真空。」在 2026 年的合规语境下,一个合格的 Web3 公司至少要有两张图:一张是 multisig 关系图,一张是董事/授权代表关系图,两张图必须能对得上。
陷阱五:授权代表的「连带责任」,签字的那一刻你就被绑定了
很多人不知道的是,授权代表不仅代表公司行事,在某些情形下个人也要承担连带责任。特别是:
- 美国 FinCEN 的 MSB 注册里,Authorized Representative 是合规第一责任人,AML 出了问题,签字人个人可能被罚;
- 欧盟 MiCA 法规下,反洗钱报告的「责任人」必须是授权代表本人,不能推给公司;
- 新加坡 MAS 的 PSA(《支付服务法》)规定,授权代表若明知或应知交易涉及恐怖融资,个人最高面临 10 年监禁。
2025 年 9 月,火必(HTX)一名前欧洲区授权代表,因为在合规自查报告中签字时未披露某客户的可疑交易模式,被 FATF(反洗钱金融行动特别工作组)列入灰名单观察,最终被处以 75 万欧元罚款并终身禁止进入金融行业。这个案例被收录进了 2026 年版的《全球数字资产合规典型案例》里。
回到开头那个被转走 180 万 U 的项目,问题出在哪?
复盘下来,三环都错了:
- 授权书没有限定额度(默示扩张);
- 新加坡子公司的「Authorized Representative」注册身份未与交易所 KYC 体系打通(表见代理漏洞);
- 授权书未经海牙认证就跨境使用(法律真空)。
最终这笔钱追回了 47 万 U,剩下 133 万 U 进入了长达 18 个月的跨境诉讼。
所以我的最后一个非共识判断是:在 Web3 这个「代码即法律」被喊烂了的行业,真正决定你资产生死的,恰恰是那些老派、繁琐、看起来跟区块链毫无关系的授权代表制度。2026 年,合规不再是「锦上添花」,而是你数字资产的最后一层栅栏。授权代表权的颗粒度,正在悄悄决定项目的生死线。
Zyra